Synology Yedeklemelerinde Defender Sorunu İçin Yeni Bir Ayrıntı Ortaya Çıktı
Microsoft Defender’da bir tehdit algılaması için kullanılan “İzin ver” seçeneğinin kalıcı bir istisna oluşturmadığı, yapılan sunucu testleriyle ortaya çıktı. Synology yedekleme yazılımının hatalı şekilde Truva atı olarak algılanması üzerine yapılan incelemede, dört sanallaştırma sunucusundaki izin kayıtlarının yaklaşık yedi gün sonra yönetici müdahalesi olmadan silindiği görüldü. Microsoft’un belgelerinde açık şekilde belirtilmeyen bu davranış, hatalı algılamaların ardından yedekleme süreçlerinin yeniden durmasına neden olabilecek yeni bir yönetim riski oluşturuyor.
Dört Sunucudaki İzin Kayıtları Yaklaşık Yedi Gün Sonra Silindi
Dört sanallaştırma sunucusunu inceleyen sistem yöneticisi Stefan M., 2 Ağustos 2026’da Microsoft Defender üzerinden ilgili tehdit için “İzin ver” seçeneğini etkinleştirdi. İlk sunucudaki izin kaydı 2 Ağustos saat 07.21’de oluşturulurken 9 Ağustos saat 17.52’de kaldırıldı. Diğer üç sunucuda da kayıtlar yaklaşık 7 gün ile 7 gün 18 saat arasında değişen sürelerin ardından otomatik olarak silindi.
Microsoft Defender’ın bakım işlemi, yedi günlük sürenin dolmasının ardından ilk uygun çalışmada ilgili izin kaydını kaldırıyor. Her sunucunun bakım işlemi farklı saatlerde gerçekleştiği için dört kaydın tamamı aynı anda silinmedi. Event ID 5007 kayıtları, izin değişikliklerinin sistem hesabı tarafından gerçekleştirildiğini gösterirken Event ID 1013 kayıtlarının da silme işleminden hemen önce oluştuğu görüldü.
Synology Active Backup for Business kullanan bazı sunucular, Microsoft Defender’ın bağlantı kontrolünde kullanılan bir komutu kötü amaçlı yazılım olarak algılaması nedeniyle yedekleme işlemlerini durdurdu. Defender tarafından karantinaya alınan bileşenler, etkilenen sunucularda yedekleme görevlerinin çalışmasını engellerken Synology tarafı sorunun nedenini araştırmaya başladı. Microsoft ise söz konusu komutları algılayan imza dosyalarını değiştirmeyi planlamadığını bildirdi.
Sunucu yöneticisinin “İzin ver” seçeneğini kullanması, Defender’ın ilgili algılamayı geçici olarak engellemesini sağlıyor. İzin kararının kalıcı olduğu düşünülürse yönetici yedekleme sorununun tamamen çözüldüğünü varsayabiliyor. Yedi gün sonra kararın otomatik olarak kaldırılması ise aynı algılamanın yeniden devreye girmesine neden olabildiği için ilk olaydan günler sonra ortaya çıkan yeni kesinti farklı bir sorun gibi değerlendirilebiliyor.
Microsoft Defender’ın koruma geçmişinde yapılan inceleme, izin kaydının neden yedi gün sonra silindiğine ilişkin ayrı bir zamanlama bulunduğunu gösteriyor. Defender’ın koruma geçmişi varsayılan olarak 15 günlük bir saklama süresine sahipken incelenen sunuculardaki tehdit kayıtları silme sırasında yalnızca yaklaşık sekiz günlük durumdaydı. Dolayısıyla 15 günlük geçmiş temizleme süresi, izin kararlarının daha erken kaldırılmasını açıklamıyor.
Sistem yöneticisinin dört sanallaştırma sunucusunda yaptığı karşılaştırma, Defender bakım sürecinin iki farklı işlemi ayrı sürelerle yürüttüğünü düşündürüyor. Birinci işlem 15 günlük süreyi aşan koruma geçmişini temizlerken ikinci işlem süresi dolan tehdit izinlerini kaldırıyor. Microsoft’un kamuya açık belgelerinde bu izinlerin yedi gün sonra otomatik olarak silindiğine ilişkin açık bir açıklama bulunmaması, özellikle kritik sunucularda yönetim açısından belirsizlik yaratıyor.
Bir yöneticinin hatalı algılamayı gidermek için verdiği izin kararı, yedekleme sisteminin yalnızca kısa süreliğine normal çalışmasına neden olabiliyor. Yedi günlük sürenin sonunda Defender aynı dosyayı veya komutu yeniden tehdit olarak değerlendirdiğinde Synology Active Backup for Business görevleri tekrar kesintiye uğrayabiliyor. Sunucu yöneticisi ilk izin kararından günler sonra gerçekleşen yeni olayın nedenini araştırırken süresi dolan istisnayı gözden kaçırabiliyor.
Microsoft Defender ayarlarında tehdit kimliklerine atanan eylemler PowerShell üzerinden de incelenebiliyor. (Get-MpPreference).ThreatIDDefaultAction_Ids komutu, sistemde tehdit kimlikleri için tanımlanan varsayılan eylemlerin kontrol edilmesine yardımcı oluyor. Microsoft’un Set-MpPreference komutu için sunduğu teknik belgeler de Defender Antivirus yapılandırmalarının PowerShell üzerinden yönetilebildiğini gösteriyor.
Kurumsal yedekleme sunucularında Microsoft Defender kullanan yöneticilerin yalnızca “İzin ver” seçeneğine güvenmemesi gerekiyor. BT ekiplerinin izin kararlarını Event ID 5007 kayıtlarıyla, Defender koruma geçmişiyle, PowerShell yapılandırmalarıyla ile yedekleme görevlerinin durumuyla birlikte kontrol etmesi gerekiyor. Böylece yedi günlük sürenin ardından ortaya çıkabilecek yeni karantina olayları daha erken fark edilebiliyor.
Türkiye’deki kurumlarda Synology Active Backup for Business ile Microsoft Defender birlikte kullanılıyorsa yedekleme sunucularının düzenli olarak kontrol edilmesi özellikle önem taşıyor. Kritik verilerin yedeklenememesi, ilk hatalı algılamadan günler sonra fark edildiğinde kurtarma süreçleri açısından daha ciddi sonuçlar doğurabiliyor. Microsoft veya Synology tarafından davranışa ilişkin resmi bir açıklama ya da ürün değişikliği yapılması halinde kurumların mevcut istisna politikalarını yeniden değerlendirmesi gerekecek.
Tepkiniz Ne?
Beğen
0
Beğenme
0
Sevgi
0
Komik
0
Kızgın
0
Üzgün
0
Vay
0